解析者: Jimelle Monteser   

 別名:

Monitor.Win32.Dafunk (Kaspersky), MonitoringTool:Win32/SnoopIt (Microsoft), Monitor.Win32.Dafunk (Ikarus)

 プラットフォーム:

Windows 2000, Windows Server 2003, Windows XP (32-bit, 64-bit), Windows Vista (32-bit, 64-bit), Windows 7 (32-bit, 64-bit)

 危険度:
 感染確認数:
 システムへの影響:
 情報漏えい:

  • マルウェアタイプ:
    スパイウェア

  • 破壊活動の有無:
    なし

  • 暗号化:
     

  • 感染報告の有無 :
    はい

  概要

スパイウェアは、ユーザの手動インストールにより、コンピュータに侵入します。

スパイウェアは、作成したファイルを実行します。

  詳細

ファイルサイズ 2,351,355 bytes
タイプ EXE
メモリ常駐 なし
発見日 2013年6月27日

侵入方法

スパイウェアは、ユーザの手動インストールにより、コンピュータに侵入します。

インストール

スパイウェアは、以下のコンポーネントファイルを作成します。

  • %System Root%\SETUPTMP\setup.exe
  • %System Root%\SETUPTMP\SETUP.LST
  • %System Root%\SETUPTMP\tychicus.CAB
  • %Start Menu%\Programs\Tychicus\Tychicus.LNK
  • %Program Files%\Tychicus\KTKbdHk.dll
  • %Program Files%\Tychicus\Softwrap.dll
  • %Program Files%\Tychicus\ST6UNST.LOG
  • %Program Files%\Tychicus\tychicus.exe
  • %Program Files%\Tychicus\tychicus.sw
  • %Windows%\Setup1.exe
  • %Windows%\ST6UNST.EXE
  • %System%\VB6STKIT.DLL

(註:%System Root%フォルダは、標準設定では "C:" です。また、オペレーティングシステムが存在する場所です。. %Start Menu%フォルダは、Windows 2000、XP および Server 2003 の場合、通常、"C:\Windows\Start Menu" または "C:\Documents and Settings\<ユーザ名>\Start Menu"、Windows Vista および 7 の場合、"C:\Users\<ユーザ名>\AppData\Roaming\Microsoft\Windows\Start Menu" です。. %Program Files%フォルダは、Windows 2000、Server 2003、XP (32ビット)、通常 Vista (32ビット) および 7 (32ビット) の場合、通常 "C:\Program Files"、Windows XP (64ビット)、Vista (64ビット) および 7 (64ビット) の場合、通常 "C:\Program Files (x86)" です。. %Windows%フォルダはWindowsの種類とインストール時の設定などにより異なります。標準設定では、"C:\Windows" です。. %System%フォルダはWindowsの種類とインストール時の設定などにより異なります。標準設定では "C:\Windows\System32" です。)

スパイウェアは、以下のフォルダを作成します。

  • %Start Menu%\Programs\Tychicus
  • %System Root%\SETUPTMP
  • %Program Files%\Tychicus

(註:%Start Menu%フォルダは、Windows 2000、XP および Server 2003 の場合、通常、"C:\Windows\Start Menu" または "C:\Documents and Settings\<ユーザ名>\Start Menu"、Windows Vista および 7 の場合、"C:\Users\<ユーザ名>\AppData\Roaming\Microsoft\Windows\Start Menu" です。. %System Root%フォルダは、標準設定では "C:" です。また、オペレーティングシステムが存在する場所です。. %Program Files%フォルダは、Windows 2000、Server 2003、XP (32ビット)、通常 Vista (32ビット) および 7 (32ビット) の場合、通常 "C:\Program Files"、Windows XP (64ビット)、Vista (64ビット) および 7 (64ビット) の場合、通常 "C:\Program Files (x86)" です。)

他のシステム変更

スパイウェアは、以下のレジストリキーを追加します。

HKEY_CLASSES_ROOT\CLSID\{3C4F3BE3-47EB-101B-A3C9-08002B2F49FB}

HKEY_CLASSES_ROOT\CLSID\{3C4F3BE3-47EB-101B-A3C9-08002B2F49FB}\
InprocServer32

HKEY_CLASSES_ROOT\CLSID\{7629CFA2-3FE5-101B-A3C9-08002B2F49FB}

HKEY_CLASSES_ROOT\CLSID\{7629CFA2-3FE5-101B-A3C9-08002B2F49FB}\
InprocServer32

HKEY_CLASSES_ROOT\CLSID\{F9043C85-F6F2-101A-A3C9-08002B2F49FB}

HKEY_CLASSES_ROOT\CLSID\{F9043C85-F6F2-101A-A3C9-08002B2F49FB}\
Control

HKEY_CLASSES_ROOT\CLSID\{F9043C85-F6F2-101A-A3C9-08002B2F49FB}\
Implemented Categories

HKEY_CLASSES_ROOT\CLSID\{F9043C85-F6F2-101A-A3C9-08002B2F49FB}\
Implemented Categories\{0DE86A52-2BAA-11CF-A229-00AA003D7352}

HKEY_CLASSES_ROOT\CLSID\{F9043C85-F6F2-101A-A3C9-08002B2F49FB}\
Implemented Categories\{40FC6ED4-2438-11CF-A3DB-080036F12502}

HKEY_CLASSES_ROOT\CLSID\{F9043C85-F6F2-101A-A3C9-08002B2F49FB}\
Implemented Categories\{7DD95802-9882-11CF-9FA9-00AA006C42C4}

HKEY_CLASSES_ROOT\CLSID\{F9043C85-F6F2-101A-A3C9-08002B2F49FB}\
InprocServer32

HKEY_CLASSES_ROOT\CLSID\{F9043C85-F6F2-101A-A3C9-08002B2F49FB}\
MiscStatus

HKEY_CLASSES_ROOT\CLSID\{F9043C85-F6F2-101A-A3C9-08002B2F49FB}\
MiscStatus\1

HKEY_CLASSES_ROOT\CLSID\{F9043C85-F6F2-101A-A3C9-08002B2F49FB}\
ProgID

HKEY_CLASSES_ROOT\CLSID\{F9043C85-F6F2-101A-A3C9-08002B2F49FB}\
Programmable

HKEY_CLASSES_ROOT\CLSID\{F9043C85-F6F2-101A-A3C9-08002B2F49FB}\
ToolboxBitmap32

HKEY_CLASSES_ROOT\CLSID\{F9043C85-F6F2-101A-A3C9-08002B2F49FB}\
TypeLib

HKEY_CLASSES_ROOT\CLSID\{F9043C85-F6F2-101A-A3C9-08002B2F49FB}\
Version

HKEY_CLASSES_ROOT\CLSID\{F9043C85-F6F2-101A-A3C9-08002B2F49FB}\
VersionIndependentProgID

HKEY_CLASSES_ROOT\Interface\{083039C2-13F4-11D1-8B7E-0000F8754DA1}

HKEY_CLASSES_ROOT\Interface\{083039C2-13F4-11D1-8B7E-0000F8754DA1}\
ProxyStubClsid

HKEY_CLASSES_ROOT\Interface\{083039C2-13F4-11D1-8B7E-0000F8754DA1}\
ProxyStubClsid32

HKEY_CLASSES_ROOT\Interface\{083039C2-13F4-11D1-8B7E-0000F8754DA1}\
TypeLib

HKEY_CLASSES_ROOT\Interface\{F9043C87-F6F2-101A-A3C9-08002B2F49FB}

HKEY_CLASSES_ROOT\Interface\{F9043C87-F6F2-101A-A3C9-08002B2F49FB}\
ProxyStubClsid

HKEY_CLASSES_ROOT\Interface\{F9043C87-F6F2-101A-A3C9-08002B2F49FB}\
ProxyStubClsid32

HKEY_CLASSES_ROOT\Interface\{F9043C87-F6F2-101A-A3C9-08002B2F49FB}\
TypeLib

HKEY_CLASSES_ROOT\MSComDlg.CommonDialog

HKEY_CLASSES_ROOT\MSComDlg.CommonDialog.1

HKEY_CLASSES_ROOT\MSComDlg.CommonDialog.1\CLSID

HKEY_CLASSES_ROOT\MSComDlg.CommonDialog\CLSID

HKEY_CLASSES_ROOT\MSComDlg.CommonDialog\CurVer

HKEY_CLASSES_ROOT\TypeLib\{F9043C88-F6F2-101A-A3C9-08002B2F49FB}

HKEY_CLASSES_ROOT\TypeLib\{F9043C88-F6F2-101A-A3C9-08002B2F49FB}\
1.2

HKEY_CLASSES_ROOT\TypeLib\{F9043C88-F6F2-101A-A3C9-08002B2F49FB}\
1.2\0

HKEY_CLASSES_ROOT\TypeLib\{F9043C88-F6F2-101A-A3C9-08002B2F49FB}\
1.2\0\win32

HKEY_CLASSES_ROOT\TypeLib\{F9043C88-F6F2-101A-A3C9-08002B2F49FB}\
1.2\FLAGS

HKEY_CLASSES_ROOT\TypeLib\{F9043C88-F6F2-101A-A3C9-08002B2F49FB}\
1.2\HELPDIR

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{3C4F3BE3-47EB-101B-A3C9-08002B2F49FB}

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{3C4F3BE3-47EB-101B-A3C9-08002B2F49FB}\InprocServer32

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{7629CFA2-3FE5-101B-A3C9-08002B2F49FB} H

KEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{7629CFA2-3FE5-101B-A3C9-08002B2F49FB}\InprocServer32

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{F9043C85-F6F2-101A-A3C9-08002B2F49FB}

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{F9043C85-F6F2-101A-A3C9-08002B2F49FB}\Control

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{F9043C85-F6F2-101A-A3C9-08002B2F49FB}\Implemented Categories

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{F9043C85-F6F2-101A-A3C9-08002B2F49FB}\Implemented Categories\
{0DE86A52-2BAA-11CF-A229-00AA003D7352}

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{F9043C85-F6F2-101A-A3C9-08002B2F49FB}\Implemented Categories\
{40FC6ED5-2438-11CF-A3DB-080036F12502}

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{F9043C85-F6F2-101A-A3C9-08002B2F49FB}\Implemented Categories\
{7DD95802-9882-11CF-9FA9-00AA006C42C4}

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{F9043C85-F6F2-101A-A3C9-08002B2F49FB}\InprocServer32

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{F9043C85-F6F2-101A-A3C9-08002B2F49FB}\MiscStatus

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{F9043C85-F6F2-101A-A3C9-08002B2F49FB}\MiscStatus\
1

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{F9043C85-F6F2-101A-A3C9-08002B2F49FB}\ProgID

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{F9043C85-F6F2-101A-A3C9-08002B2F49FB}\Programmable

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{F9043C85-F6F2-101A-A3C9-08002B2F49FB}\ToolboxBitmap32

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{F9043C85-F6F2-101A-A3C9-08002B2F49FB}\TypeLib

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{F9043C85-F6F2-101A-A3C9-08002B2F49FB}\Version

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
CLSID\{F9043C85-F6F2-101A-A3C9-08002B2F49FB}\VersionIndependentProgID

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
Interface\{083039C2-13F4-11D1-8B7E-0000F8754DA1}

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
Interface\{083039C2-13F4-11D1-8B7E-0000F8754DA1}\ProxyStubClsid

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
Interface\{083039C2-13F4-11D1-8B7E-0000F8754DA1}\ProxyStubClsid32

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
Interface\{F9043C87-F6F2-101A-A3C9-08002B2F49FB}

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
Interface\{F9043C87-F6F2-101A-A3C9-08002B2F49FB}\ProxyStubClsid

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
Interface\{F9043C87-F6F2-101A-A3C9-08002B2F49FB}\ProxyStubClsid32

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
Interface\{F9043C87-F6F2-101A-A3C9-08002B2F49FB}\TypeLib

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
MSComDlg.CommonDialog

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
MSComDlg.CommonDialog.1

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
MSComDlg.CommonDialog.1\CLSID

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
MSComDlg.CommonDialog\CLSID

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
MSComDlg.CommonDialog\CurVer

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
TypeLib\{F9043C88-F6F2-101A-A3C9-08002B2F49FB}

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
TypeLib\{F9043C88-F6F2-101A-A3C9-08002B2F49FB}\1.2

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
TypeLib\{F9043C88-F6F2-101A-A3C9-08002B2F49FB}\1.2\
0

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
TypeLib\{F9043C88-F6F2-101A-A3C9-08002B2F49FB}\1.2\
0\win32

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
TypeLib\{F9043C88-F6F2-101A-A3C9-08002B2F49FB}\1.2\
FLAGS

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\
TypeLib\{F9043C88-F6F2-101A-A3C9-08002B2F49FB}\1.2\
HELPDIR

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\App Paths\
tychicus.exe

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\SharedDlls

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Uninstall\
ST6UNST #1

作成活動

スパイウェアは、作成したファイルを実行します。

  対応方法

対応検索エンジン: 9.300
SSAPI パターンバージョン: 1.411.00
SSAPI パターンリリース日: 2013年6月27日

手順 1

Windows XP、Windows Vista および Windows 7 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を無効にしてください。

手順 2

「SPYWARE_KEYL_KEYBOARDLOGGER」で検出したファイル名を確認し、そのファイルを終了します。

[ 詳細 ]

  • すべての実行中プロセスが、Windows のタスクマネージャに表示されない場合があります。この場合、"Process Explorer" などのツールを使用しマルウェアのファイルを終了してください。"Process Explorer" については、こちらをご参照下さい。
  • 検出ファイルが、Windows のタスクマネージャまたは "Process Explorer" に表示されるものの、削除できない場合があります。この場合、コンピュータをセーフモードで再起動してください。
    セーフモードについては、こちらをご参照下さい。
  • 検出ファイルがタスクマネージャ上で表示されない場合、次の手順にお進みください。

手順 3

このレジストリキーを削除します。

[ 詳細 ]

警告:レジストリはWindowsの構成情報が格納されているデータベースであり、レジストリの編集内容に問題があると、システムが正常に動作しなくなる場合があります。
レジストリの編集はお客様の責任で行っていただくようお願いいたします。弊社ではレジストリの編集による如何なる問題に対しても補償いたしかねます。
レジストリの編集前にこちらをご参照ください。

  • In HKEY_CLASSES_ROOT\CLSID
    • {3C4F3BE3-47EB-101B-A3C9-08002B2F49FB}
  • In HKEY_CLASSES_ROOT\CLSID
    • {7629CFA2-3FE5-101B-A3C9-08002B2F49FB}
  • In HKEY_CLASSES_ROOT\Interface
    • {083039C2-13F4-11D1-8B7E-0000F8754DA1}
  • In HKEY_CLASSES_ROOT\Interface
    • {F9043C87-F6F2-101A-A3C9-08002B2F49FB}
  • In HKEY_CLASSES_ROOT
    • MSComDlg.CommonDialog
  • In HKEY_CLASSES_ROOT\TypeLib
    • {F9043C88-F6F2-101A-A3C9-08002B2F49FB}
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID
    • {3C4F3BE3-47EB-101B-A3C9-08002B2F49FB}
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID
    • {7629CFA2-3FE5-101B-A3C9-08002B2F49FB}
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID
    • {F9043C85-F6F2-101A-A3C9-08002B2F49FB}
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Interface
    • {083039C2-13F4-11D1-8B7E-0000F8754DA1}
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Interface
    • {F9043C87-F6F2-101A-A3C9-08002B2F49FB}
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes
    • MSComDlg.CommonDialog
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Classes\TypeLib
    • {F9043C88-F6F2-101A-A3C9-08002B2F49FB}
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\App Paths
    • tychicus.exe
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion
    • SharedDlls
  • In HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall
    • ST6UNST #1

手順 4

以下のフォルダを検索し削除します。

[ 詳細 ]
フォルダが隠しフォルダ属性に設定されている場合があります。[詳細設定オプション]をクリックし、[隠しファイルとフォルダの検索]のチェックボックスをオンにし、検索結果に隠しファイルとフォルダが含まれるようにしてください。  
  • %Start Menu%\Programs\Tychicus
  • %System Root%\SETUPTMP
  • %Program Files%\Tychicus

手順 5

以下のファイルを検索し削除します。

[ 詳細 ]
コンポーネントファイルが隠しファイル属性の場合があります。[詳細設定オプション]をクリックし、[隠しファイルとフォルダの検索]のチェックボックスをオンにし、検索結果に隠しファイルとフォルダが含まれるようにしてください。
  • %Windows%\Setup1.exe
  • %Windows%\ST6UNST.EXE
  • %System%\VB6STKIT.DLL

手順 6

最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、ウイルス検索を実行してください。「SPYWARE_KEYL_KEYBOARDLOGGER」と検出したファイルはすべて削除してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。


ご利用はいかがでしたか? アンケートにご協力ください